File server adalah fakta kehidupan di TI dan saya ingin tahu apakah ada praktik yang diterima secara umum (saya ragu untuk menggunakan kata "terbaik" di sini) untuk cara Anda membuat grup dan menerapkan izin untuk mengelola akses klien ke folder bersama di server file.
Pada pekerjaan saya saat ini, saya akhirnya mewarisi cukup banyak cara yang berbeda untuk melakukan ini mulai dari lusinan kelompok di ACL hingga menempatkan pengguna secara langsung pada sistem file. Tugas saya adalah untuk membereskan kekacauan dan menghasilkan semacam cara standar untuk mendekati ini di seluruh perusahaan (lingkungan besar, 150k personel, 90k komputer klien, 100-an server file).
Dari pemahaman saya tentang masalah ini, tampaknya Anda setidaknya membutuhkan satu grup per tingkat akses yang diperlukan per sumber daya aman. Model ini tampaknya memberikan fleksibilitas paling besar karena Anda tidak perlu menyentuh lagi izin sistem file kecuali Anda perlu mendukung level akses yang berbeda. Kelemahannya adalah Anda akan membuat lebih banyak grup daripada menggunakan kembali grup yang sama di beberapa sumber daya bersama.
Berikut adalah contoh yang menunjukkan apa yang saya maksud:
Ada bagian yang disebut "Hasil Uji" keluar pada server file bernama FILE01 dan Anda memiliki orang-orang yang membutuhkan akses hanya baca, akses baca-tulis, dan kontrol penuh. 1 sumber daya aman * 3 tingkat akses = 3 grup keamanan. Di lingkungan AD kami, kami membuat ini sebagai grup universal sehingga kami dapat dengan mudah menambahkan pengguna / grup dari salah satu domain di hutan. Karena setiap grup secara unik merujuk ke folder bersama dan tingkat akses, nama-nama grup menggabungkan potongan-potongan data "kunci" dan dengan demikian:
"FILE01-Test Results-FC" -- Full Control
"FILE01-Test Results-RW" -- Read & Write
"FILE01-Test Results-RO" -- Read Only
Biasanya, kami juga akan menyertakan akun SISTEM bawaan dan Administrator bawaan dengan akses Kontrol Penuh juga. Setiap perubahan pada siapa yang benar-benar mendapatkan akses ke bagian ini sekarang dapat ditangani menggunakan keanggotaan grup daripada harus menyentuh ACL (baik dengan menambahkan grup "Peran" yang mewakili peran bisnis tertentu seperti Manajer, Teknisi, Analis QA, dll. Atau hanya individu) pengguna untuk akses satu kali).
Dua pertanyaan:
1) Apakah ini sebenarnya pendekatan yang direkomendasikan atau valid untuk menangani izin atau apakah saya melewatkan solusi yang lebih sederhana dan lebih elegan? Saya secara khusus tertarik pada solusi apa pun yang menggunakan pewarisan tetapi tetap mempertahankan fleksibilitas karena tidak harus kembali ACL bagian besar dari sistem file ketika ada perubahan.
2) Bagaimana Anda menangani izin server file dan struktur grup di lingkungan Anda? Poin bonus untuk mereka yang juga bekerja di lingkungan yang besar.